LockTaiwan Ransomware
ColdLock Ransomware
CPC Ransomware
(шифровальщик-вымогатель) (первоисточник)
Translation into English
Этот крипто-вымогатель шифрует данные бизнес-пользователей и компаний с помощью AES (режим CBC) + RSA, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: нет данных.
Обнаружения:
DrWeb -> Trojan.Siggen9.44718
BitDefender -> Trojan.GenericKD.43102355
ALYac -> Trojan.Ransom.ColdLock
Avira (no cloud) -> TR/Agent.esq
ESET-NOD32 -> MSIL/Filecoder.ZP
Kaspersky -> HEUR:Trojan-Ransom.MSIL.Agent.gen
Microsoft -> Ransom:MSIL/Filecoder!MSR
Symantec -> Trojan Horse
TrendMicro -> Ransom.MSIL.COLDLOCK.YPAE-A, Ransom.PS1.COLDLOCK.YPAE-A
---
To AV vendors! Want to be on this list regularly or be higher on the list? Contact me!
AV вендорам! Хотите быть в этом списке регулярно или повыше? Сообщите мне!
© Генеалогия: LockerGoga + другие >> LockTaiwan, ColdLock
Изображение — логотип статьи
К зашифрованным файлам добавляется расширение: .locked
![](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEhEKzIJ6idtOQKuxvqT1ySDDSaJA8IpbX925RTUFdaIuOlCqYWNb1vMm4qMxMSty_DzcX1j2H8PPti1RvlrQCu3iWQQOfk3bCWi_gSOoZo7-LMjGWEDo8RtF3CxJnY3fpMJRIiVUY3aD3E/s1600/gen_info.png)
Активность этого крипто-вымогателя пришлась на начало мая 2020 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру. На момент написания статьи было известно только о пострадавших компаниях в Тайване.
Записка с требованием выкупа называется: How To Unlock Files.txt
Содержание записки о выкупе:
!!! ALL YOUR FILES ARE ENCRYPTED !!!
Your files are encrypted by RSA 2048, you are not able to decrypt it by yourself!
Told your CEO/CTO or whoever in charge write us email to restore your files.
WE WILL ONLY KEEP YOUR SECRET KEY FOR 5 DAYS, SO DON'T PULL TIME, WAITING YOUR EMAIL.
Email address: fedoremelianenko1976@protonmail.com
Reserved email: fedoremelianenko@tutanota.com
Your personal ID:
aiLiyzPnb/NIJUac3BJ7pRl/O/XsmEfun*** [всего 344 знаков]
Перевод записки на русский язык:
!!! ВСЕ Ваши файлы зашифрованы !!!
Ваши файлы зашифрованы RSA 2048, вы не можете расшифровать их самостоятельно!
Сообщите своему генеральному директору / техническому директору или тому, кто отвечает, напишите нам письмо, чтобы восстановить ваши файлы.
ТОЛЬКО МЫ СОХРАНИМ ВАШ СЕКРЕТНЫЙ КЛЮЧ НА 5 ДНЕЙ, ТАК ЧТО НЕ ТЯНИТЕ ВРЕМЯ, ОЖИДАЯ ВАШ EMAIL.
Адрес email: fedoremelianenko1976@protonmail.com
Резервный email: fedoremelianenko@tutanota.com
Ваш личный ID:
aiLiyzPnb/NIJUac3BJ7pRl/O/XsmEfun*** [всего 344 знаков]
Дополнительным информатором жертвы выступает изображение, заменяющее обои Рабочего стола:
Более того, некоторые пострадавшие тайваньские компании получили короткое сообщение без контактных данных.
Технические детали
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
![](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEhEKzIJ6idtOQKuxvqT1ySDDSaJA8IpbX925RTUFdaIuOlCqYWNb1vMm4qMxMSty_DzcX1j2H8PPti1RvlrQCu3iWQQOfk3bCWi_gSOoZo7-LMjGWEDo8RtF3CxJnY3fpMJRIiVUY3aD3E/s1600/gen_info.png)
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
➤ LockTaiwan содержит два способа защиты от повторного шифрования файлов.
1 способ — проверяется наличие специального файла readme.tmp в директории %System Root%\ProgramData\, который используется запиской с требованием выкупа.
2 способ — проверяется системное время. Шифровальщик будет работать только в 12:10 или позже в любой день; если он наступит раньше, он будет спать в течение 15 секунд, пока не истечет указанное время.
➤ Перед шифрованием останавливает некоторые службы, чтобы шифровать их файлы
mariadb
msexchangeis
mssql
mysql
oracleservice
Также завершает процесс Outlook и проверяет версию Windows. Если он работает под управлением Windows 10, он выполняет несколько специфических для Windows 10 подпрограмм. Отключаются защитник Windows, push-уведомления и отправка отзывов / образцов вредоносных программ в Microsoft.
➤ Подробности шифрования:
Для шифрования используется AES в режиме CBC. Он генерирует необходимый ключ и вектор инициализации (IV) с использованием соли и секретного ключа; первый встраивается в код, а второй генерируется динамически с использованием хэша SHA-256 случайно сгенерированной строки длиной 32 байта. Затем он шифруется с использованием жестко закодированного открытого ключа RSA и затем включается в записку с требованием выкупа. Зашифрованные файлы получают расширение .locked
Список файловых расширений, подвергающихся шифрованию:
.7z, .aspx, .bak, .cpp, .csv, .doc, .docx, .gz, .hwp, .java, .jpg, .jsp, .lnk, .odt, .one, .php, .ppt, .pptx, .pst, .rar, .sh, .sql, .txt, .xls, .xlsx, .xml, .zip
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Видимо пропускаются следующие типы файлов:
.avi, .dll, .gif, .iso, .m2ts, .mkv, .mov, .mp3, .msi, .ocx, .tmp, .wmv
Используются следующие условия, чтобы не шифровать файлы:
- количество файлов в целевом каталоге должно быть меньше 100;
- время последних изменений в каталоге должно быть новее 1 января 2018 года.
Пропускаются следующие папки:
%System Root%\Program Files
%System Root%\Program Files (x86)
%System Root%\ProgramData
%System Root%\Users\All users
%System Root%\Users\Default
{папка вредоноса}
{Drive}:\System Volume Information
{Drive}:\$Recycle.bin
Пропускаются файлы в папках, в названии которых есть следующие слова:
.git
appdata
cache
image
lib
log
logs
microsoft
reference
res
resource
script
setup
skin
temp
theme
third_party
thirdparty
Файлы, связанные с этим Ransomware:
How To Unlock Files.txt - название файла с требованием выкупа
<random>.exe - случайное название вредоносного файла
LE.dll {EXE} - основной вредоносный файл / для запуска файла LE.dll используется PowerShell
readme.tmp - специальный файл, который используется запиской с требованием выкупа
Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\How To Unlock Files.txt
%System Root%\ProgramData\readme.tmp
%Desktop%\How To Unlock Files.Txt
%User Startup%\How To Unlock Files.Txt
{Encrypted Drive}:\How To Unlock Files.Txt
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Мьютексы:
См. ниже результаты анализов.
О пострадавших компаниях:
Видимо, одной из пострадавший компаний является CPC Corp. (Тайвань).
Сетевые подключения и связи:
Email: fedoremelianenko1976@protonmail.com
fedoremelianenko@tutanota.com
BTC:
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.
Результаты анализов:
🔻 Triage analysis >>
Ⓗ Hybrid analysis >>
𝚺 VirusTotal analysis >>
🐞 Intezer analysis >> IA>
ᕒ ANY.RUN analysis >> AR>
ⴵ VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>
Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
Ещё не было обновлений этого варианта.
=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Tweet on Twitter + Tweet + myTweet ID Ransomware (ID as LockTaiwan) Write-up, Topic of Support *
Thanks: MalwareHunterTeam, Michael Gillespie Andrew Ivanov (author) Trend Micro to the victims who sent the samples
© Amigo-A (Andrew Ivanov): All blog articles. Contact.
Комментариев нет:
Отправить комментарий
ВНИМАНИЕ!
Новые комментарии проверяются. Всё, кроме спама, будет опубликовано. Вам нужен Google аккаунт для комментария.
---
Please note!
New comments are moderated. Anything other than spam will be published. You need a Google account to post a comment.
---
Bitte beachten Sie!
Neue Kommentare werden moderiert. Alle Kommentare, die kein Spam sind, werden veröffentlicht. Sie benötigen ein Google-Konto, um einen Kommentar zu hinterlassen.
---
Veuillez noter!
Les nouveaux commentaires sont modérés. Tous les commentaires, à l'exception des spams, seront publiés. Vous devez disposer d'un compte Google pour publier un commentaire.
---
¡Tenga en cuenta!
Los nuevos comentarios son moderados. Se publicarán todos los comentarios excepto el spam. Para escribir un comentario necesitas una cuenta de Google.